Tankeledere

AI trenger ikke et nytt dashbord. Det trenger tillatelse til å handle

mm
Legg til Unite.AI blant dine foretrukne kilder på Google

I flere år har cybersikkerhet vært besatt av synlighet. Vi ønsket å se mer av nettverket, samle mer telemetri, korrelere flere hendelser og oppdage trusler tidligere. Så bygde vi dashbord. Deretter bygde vi bedre dashbord. Så la vi til maskinlæring i disse dashbordene. Nå legger vi til AI.

Men på et tidspunkt må vi stille det åpenbare spørsmålet: når vi kan se angrepet, hva er vi egentlig forberedt på å gjøre med det? Jeg tror ikke det neste store cybersikkerhetsproblemet vil være oppdagelse. Jeg tror det vil være autoritet.

AI kan potensielt gi oss noe sikkerhetsteam har ønsket i flere tiår: evnen til å identifisere, forstå og svare på et angrep med maskinhastighet. Det er viktig fordi angrep i økende grad skjer med en hastighet som den tradisjonelle SOC-modellen simpelthen ikke kan holde tritt med.

Like mange organisasjoner implementerer AI i nøyaktig den samme driftsmodellen de hadde før. Teknologien kan oppdage noe på sekunder, kanskje forstå hva som skjer og anbefale passende respons, men noen må fortsatt godkjenne hva som skjer videre.

På det tidspunktet har du egentlig ikke bygget autonomt forsvar. Du har bygget et usedvanlig sofistikert alarmsystem. Det er en motsigelse her som vi må konfrontere. Vi har brukt år på å si at sikkerhetsteam er overveldet. Det er for mange varsler, for mye infrastruktur, for få dyktige folk og ikke nok tid til å undersøke alt. Vi klager over at mennesker ikke kan svare raskt nok.

Så introduserer vi teknologi som kan svare raskere enn mennesker, men nekter å gi den tillatelse til å handle.

Det gir ingen mening. Hvis jeg ikke har et mandat til å svare på noe mens det skjer, vil jeg alltid utføre en etteranalyse i etterkant. Det spiller ingen rolle hvor intelligent deteksjonsteknologien er. Hvis responsmekanismen fortsatt venter på at noen skal ta en beslutning, beholder angriperen fordelen.

Autonomt forsvar krever klar responsmyndighet

Og dette er ikke bare et problem skapt av AI. De fleste organisasjoner har heller ikke løst spørsmålet om responsmyndighet for sine menneskelige sikkerhetsteam på en tilfredsstillende måte.

Hvem har egentlig lov til å isolere en maskin? Hvem kan ta en server offline? Hvem har myndighet til å avbryte en produksjonsprosess fordi det foreligger bevis på et angrep? I mange organisasjoner er disse beslutningene fortsatt uklare, forhandlet under en hendelse eller eskalert gjennom flere ledelsesnivåer.

AI avslører bare hvor uholdbar den modellen har blitt.

Hvis vi virkelig ønsker autonomt forsvar, må mandatet komme fra toppen. Styret og ledelsen må bestemme hvilken myndighet de er villige til å gi sine sikkerhetssystemer før angrepet skjer, ikke mens alle ser det utfoldes. Men å gi AI tillatelse til å handle skaper et annet problem.

AI trenger eiendomsintelligens og forretningskontekst

Du må også gi den nok kontekst til å ta riktig beslutning. Tenk deg at et AI-system oppdager en infiltrasjon på en maskin og fastslår at den sikreste tekniske responsen er å isolere den. Fra et cybersikkerhetsperspektiv kan det være helt korrekt.

Forestill deg nå at den maskinen styrer en produksjonslinje som genererer en million pund per time.

Plutselig kan den teknisk korrekte beslutningen være den feil forretningsbeslutningen.

Kanskje trusselen er tilstrekkelig innelukket til at utbedring kan skje over flere timer uten å slå av maskinen. Kanskje å ta den offline forårsaker langt mer skade enn å la den fortsette å operere midlertidig under strengere kontroll.

AI kan ikke gjøre den distinksjonen med mindre organisasjonen har fortalt den hva denne eiendelen er, hva den gjør og hva som skjer med virksomheten hvis den forsvinner. Dette er grunnen til at eiendoms kunnskap og forretningskontekst blir så viktig i et AI-drevet SOC.

Sikkerhetsteam har snakket om eiendomsforvaltning i flere tiår, og ærlig talt vet mange organisasjoner fortsatt ikke hva de har.

Shadow IT har gjort det vanskelig nok. Forretningsenheter kjøper servere, distribuerer applikasjoner og kobler enheter til uten at sikkerheten nødvendigvis er klar over dem. Deretter la vi til skyinfrastruktur, fjernarbeid, SaaS og stadig mer distribuerte miljøer. Ideen om en ryddig perimeter som inneholder et perfekt vedlikeholdt inventar forsvant for flere år siden.

Vi tolererte det da driftsmodellen stort sett var reaktiv. Når noe alvorlig skjedde, undersøkte en analytiker det og prøvde å fastslå konteksten.

Dette blir mye vanskeligere når AI forventes å ta beslutninger autonomt.

Et autonomt system må vite at dette ikke bare er IP‑adresse X eller endepunkt Y. Det må forstå at denne maskinen styrer en produksjonsprosess, at denne serveren støtter SAP, at denne databasen inneholder kritisk kundeinformasjon, eller at å ta dette spesifikke systemet offline vil stoppe en inntektsgenererende operasjon.

Uten den kunnskapen blir autonomi gjetning. Ironisk nok er dette også et område hvor AI selv kan hjelpe. Den kan oppdage og klassifisere eiendeler, identifisere relasjoner, finne systemer som ingen innså eksisterte, og kontakte forretningsansvarlige for manglende kontekst. Å opprettholde en nøyaktig eiendelsdatabase trenger ikke lenger være den forferdelige, manuelle, flerårige oppgaven organisasjoner historisk har gjort.

Imidlertid må informasjonen finnes et sted. Hvis organisasjonen selv ikke forstår hva en eiendel gjør eller hvor viktig den er, kan vi ikke rimelig forvente at et AI‑system tar en intelligent forretningsbeslutning om den.

Definere grensene for autonom cybersikkerhet

Dette er grunnen til at jeg mener samtalen om AI i SOC må gå utover modeller og deteksjonsrater.

Teknologien blir nå kapabel nok.

Det større spørsmålet er om organisasjoner er operasjonelt klare til å bruke den kapasiteten.

Dette betyr at vi må svare på noen ubehagelige spørsmål. Hvilke beslutninger kan AI ta uavhengig? Hva kan den isolere? Hva kan den blokkere? Under hvilke omstendigheter bør den vente på menneskelig godkjenning? Hvilke eiendeler er så kritiske at andre regler gjelder? Og hvem i organisasjonen har myndighet til å fastsette disse reglene?

Dette er styringsspørsmål, men de er også cybersikkerhetsspørsmål.

Svaret kan ikke bare være at et menneske må godkjenne alt som er konsekvent. Det høres trygt ut inntil du tenker på miljøet vi prøver å forsvare.

Når et angrep kan utspille seg på under ett minutt, er det ikke forsiktighet å vente ti minutter på at noen forstår en varsling, finner riktig person og godkjenner en respons. Det er en sårbarhet.

Det vil åpenbart oppstå feil. Autonome systemer vil noen ganger ta beslutninger vi heller ville ha unngått. Det er nettopp derfor organisasjoner trenger klare mandat, god eiendelsintelligens, forretningskontekst og omhyggelig definerte grenser.

Men å fjerne autonomi fordi vi frykter konsekvensene, går glipp av poenget.

Målet bør ikke være å bygge AI som aldri kan ta en dårlig beslutning. Målet bør være å gi AI nok kunnskap, kontekst og myndighet til å ta den riktige beslutningen raskt nok til at den betyr noe.

Ellers vil vi fortsette å gjøre det sikkerhetsbransjen har gjort i årevis: oppdage angrep, generere varsler, fylle dashbord og etterpå forklare hva som skjedde.

AI gir oss muligheten til å endre dette, men bare hvis vi endelig gir den tillatelse til å handle.

Sebastiaan har jobbet innen cybersikkerhet i over 30 år og i mer enn 15 år som hovedansvarlig for cybersikkerhetsstrategi og som en jevnaldrende sparringspartner for CISO‑kontorer. Etter å ha startet sine cybersikkerhets­eventyr som en svært nysgjerrig tenåring, har han vært på en reise for å hjelpe organisasjoner med å bygge og drive en fungerende cybersikkerhets­misjon, visjon, strategi og drift. Dagens trusselmiljø krever forståelse av motstandernes landskap. Etter å ha arbeidet både på offensiv og defensiv side, har Sebastiaan vært involvert i å oppdage og stoppe noen av verdens mest avanserte cyber‑angrep og har utført offensive og defensive oppdrag.